De melding dat twee NetScaler zero days nog ongepatcht zijn, is per 28 september achterhaald: Citrix bevestigde misbruik van CVE 2026 88771 en CVE 2026 88772 en bracht op 27 september updates uit. Voor standaard NetScaler ADC en Gateway installaties zijn 14.1 73.37 en 13.1 64.23 de minimale vaste versies; FIPS en ND...
Gepubliceerd doorBewerkt met GPT-6 LunaAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known as of September 28, 2026, about watchTowr’s report of two distinct, actively exploited, unpatched remote-code-execution vulner. Article summary: As of September 28, the “unpatched, awaiting Citrix guidance” description is outdated. watchTowr’s two reported NetScaler ADC and Gateway RCE zero-days are CVE-2026-88771 and CVE-2026-88772; Citrix confirmed exploitation. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Per 28 september is de eerste melding over twee ongepatchte NetScaler-zero-days achterhaald. Citrix heeft bevestigd dat CVE-2026-88771 en CVE-2026-88772 zijn misbruikt en heeft op 27 september beveiligingsupdates uitgebracht. Beheerders moeten de juiste vaste versie voor hun appliance installeren, beschikbaar bewijsmateriaal veiligstellen en onderzoeken of er vóór het patchen verdachte activiteit is geweest. 3
33
50
Voor standaardinstallaties van NetScaler ADC en NetScaler Gateway noemt Citrix 14.1-73.37 of hoger en 13.1-64.23 of hoger als vaste versies. Voor FIPS- en NDcPP-edities gelden aparte versienummers: 14.1-73.37 FIPS of hoger en 13.1.37.279 of hoger voor 13.1-FIPS en 13.1-NDcPP. Controleer het bulletin van Citrix voor de vereiste die bij jouw appliance-editie hoort; ga er niet van uit dat de standaardversie voor elke editie geldt. 3
Voor NetScaler 13.1 is de belangrijke grens 13.1-64.23 of hoger. Een versie die een eerdere NetScaler-kwetsbaarheid verhelpt, kan nog steeds onder deze nieuwe vereiste zitten. 3
4
CVE-2026-19490 is een andere kwetsbaarheid. Citrix omschrijft die als een authenticatie-omzeiling via een alternatieve route, waarbij specifieke configuraties van Gateway- of AAA-virtuele servers relevant zijn. De vaste versies voor dat probleem omvatten 14.1-73.32 en 13.1-63.21. Die versienummers liggen onder de vereiste vaste versies voor de twee nieuwe RCE-kwetsbaarheden. Een appliance die is bijgewerkt voor CVE-2026-19490 is dus niet automatisch beschermd tegen CVE-2026-88771 en CVE-2026-88772. 4
20
In de beschikbare berichtgeving wordt CVE-2026-88771 beschreven als een kwetsbaarheid in de validatie van invoer waarmee een aanvaller zonder authenticatie opdrachten kan uitvoeren. Beide CVE’s worden aangeduid als kwetsbaarheden voor uitvoering van code op afstand (RCE), maar er is niet genoeg informatie om de technische werking van de twee op betrouwbare wijze met elkaar te vergelijken. 33
50
54
Een NetScaler-appliance offline halen kan de toegang op afstand of applicaties die het apparaat beschikbaar maakt verstoren. Een kwetsbare appliance online laten terwijl een beveiligingsupdate beschikbaar is, brengt een ander risico met zich mee: Citrix heeft bevestigd dat beide kwetsbaarheden zijn misbruikt op niet-gemitigeerde installaties. Geef daarom voorrang aan het installeren van de juiste vaste versie. Lukt dat niet snel, overweeg dan de externe toegang te beperken of de appliance tijdelijk uit dienst te nemen, met inachtneming van de gevolgen voor de dienstverlening. 3
50
Let daarbij extra op NetScaler 13.1: de eerdere update voor CVE-2026-19490 is niet voldoende voor deze RCE-kwetsbaarheden. Controleer de exacte versie én editie van de appliance aan de hand van het actuele bulletin van Citrix. 3
20
Een update verhelpt de kwetsbaarheden, maar vertelt niet of aanvallers vóór de installatie toegang hebben gehad. Als dat operationeel mogelijk is, stel dan relevante logs, configuraties en ander beschikbaar forensisch bewijsmateriaal veilig voordat handelingen zoals een herstart of upgrade die gegevens kunnen veranderen. Onderzoek vervolgens de periode vóór het patchen op verdachte toegang of wijzigingen en schakel incidentrespons in als een inbraak wordt vermoed. Ook watchTowr adviseert bewijsmateriaal te bewaren, op compromittering te controleren en daarna bij te werken naar vaste versies. 33
Citrix heeft misbruik bevestigd, maar uit de beschikbare berichtgeving blijkt niet hoeveel organisaties zijn getroffen, wie achter de aanvallen zat of wanneer het misbruik begon. Behandel die punten als onbekend: een geïnstalleerde patch bewijst op zichzelf niet dat een systeem schoon is of dat de omvang van een mogelijk incident vaststaat. 49
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De melding dat twee NetScaler zero days nog ongepatcht zijn, is per 28 september achterhaald: Citrix bevestigde misbruik van CVE 2026 88771 en CVE 2026 88772 en bracht op 27 september updates uit.
De melding dat twee NetScaler zero days nog ongepatcht zijn, is per 28 september achterhaald: Citrix bevestigde misbruik van CVE 2026 88771 en CVE 2026 88772 en bracht op 27 september updates uit. Voor standaard NetScaler ADC en Gateway installaties zijn 14.1 73.37 en 13.1 64.23 de minimale vaste versies; FIPS en NDcPP edities hebben eigen vereisten.
Een update verhelpt de kwetsbaarheden, maar bewijst niet dat een appliance vóór het patchen niet is binnengedrongen.